Palo Alto Networks araştırmacısı Arie Olshtein, Pass-ta-key adında bir saldırı yöntemini açıkladı. Bu yöntem, kötü amaçlı yazılımlar tarafından Google Password Manager'da depolanmış passkey'lerin nasıl elde edilebileceğini gösterdi. Araştırma, passkey'lerin güvenli depolama yöntemleri hakkında yaygın yanlış anlayışları ortaya koydu.

Pass-ta-key saldırısı, passkey'lerin yalnızca TPM (Trusted Platform Module) gibi güvenli donanımlarda depolanması gerektiği yaygın inancının yanlış olduğunu gösterdi. FIDO 2 spesifikasyonları, passkey'lerin bu tür donanımlarda depolanmasını zorunlu kılmıyor. Microsoft, Windows TPM'de depolama seçeneği sunuyor, ancak bu seçenek genellikle kurumsal kullanıcılara öneriliyor.

Araştırma, passkey'lerin güvenliğini artırmak için kullanıcıların ve güvenlik uzmanlarının bu tür saldırılara karşı daha bilinçli olmaları gerektiğini vurguladı. Passkey'lerin güvenli depolama yöntemleri hakkında daha fazla bilgi edinmek ve bu tür saldırılara karşı önlemler almak önemlidir.